局域网监控的原理

2015-02-05 23:10:00
Admin
原创
4354

随着计算机技术的发展,网络已日益成为人们工作、学习和生活中不可缺少的重要内容和工具,但随之而来的非法入侵也一直威胁着计算机网络系统的安全。由于局域网中普遍采用广播方式传递信息,因此,了解以太网监控技术的原理、实现方法、防范措施和局域网监控软件就显得尤为重要。

什么是局域网

局域网(Local Area Network),简称LAN,是指在某一区域内由多台计算机互联成的计算机组。”某一区域”指的是同一办公室、同一建筑物、同一公司和同一学校等,一般是方圆几千米以内。局域网可以实现文件管理、应用软件共享、打印机共享、(扫描仪共享(注扫描仪不能共享))工作组内的日程安排、电子邮件和传真通信服务等功能。局域网是封闭型的,可以由两台计算机组成,也可以由上千台计算机组成。

局域网的现有拓扑结构

网络中的计算机等设备以一定的结构方式进行连接,这种连接方式就叫做“拓扑结构”。目前常见的网络拓扑结构主要有以下四大类星型结构、环型结构、总线型结构、混合型拓扑结构。

局域网监控的基本原理

根据IEEE的描述,局域网技术是把分散在一个或相邻几个建筑物中的计算机、终端、大容量存储器的外围设备、控制器、显示器以及为连接其它网络而使用的网络连接器等相互连接起来,以很高的速度进行通讯的手段。

局域网具有设备共享、信息共享、可进行高速数据通讯和多媒体信息通信、分布式处理,具有较高的兼容性和安全性等基本功能和特点。目前局域网主要用于办公室自动化和校园教学及管理,一般可根据具体情况采用总线形、环形、树形及星形的拓扑结构组建局域网。

1 网络监控

网络监控技术是供网络安全管理人员进行管理的工具,可以用来监视网络的状态、数据流动情况以及网络上传输的信息等。当信息以明文的形式在网络上传输时,使用监控技术进行攻击并不是一件难事,只要将网络接口设置成监控模式,便可以源源不断地将网上传输的信息截获,进行局域网监控。网络监控可以在网上的任何一个位置实施,如局域网中的一台主机、网关上或远程网的调制解凋器之间等。

2 在局域网实现监控的基本原理

对于目前很流行的以太网协议,其工作方式是:将要发送的数据包发往连接在一起的所有主机,包中包含着应该接收数据包主机的正确地址,只有与数据包中目标地址一致的那台主机才能接收。但是,当主机工作在监控模式下,无论数据包中的目标地址是什么,主机都将接收,当然只能监控经过自己网络接口的那些包。

在因特网上有很多使用以太网协议的局域网,许多主机通过电缆、集线器连在一起。当同一网络中的两台主机通信的时候,源主机将写有目的主机地址的数据包直接发向目的主机。但这种数据包不能在IP层直接发送,必须从TCP/IP协议的IP层交给网络接口,也就是数据链路层,而网络接口是不会识别IP地址的,因此在网络接口数据包又增加了一部分以太帧头的信息。在帧头中有两个域,分别为只有网络接口才能识别的源主机和目的主机的物理地址,这是一个与IP地址相对应的48位的地址。

传输数据时,包含物理地址的帧从网络接口发送到物理的线路上,如果局域网是由一条粗缆或细缆连接而成,则数字信号在电缆上传输,能够到达线路上的每一台主机。当使用集线器时,由集线器再发向连接在集线器上的每一条线路,数字信号也能到达连接在集线器上的每一台主机。当数字信号到达一台主机的网络接口时,正常情况下,网络接口读入数据帧,进行检查,如果数据帧中携带的物理地址是自己的或者是广播地址,则将数据帧交给上层协议软件,也就是IP层软件,否则就将这个帧丢弃。对于每一个到达网络接口的数据帧,都要进行这个过程。

然而,当主机工作在监控模式下,所有的数据帧都将被交给上层协议软件处理。而且,当连接在同一条电缆或集线器上的主机被逻辑地分为几个子网时,如果一台主机处于监控模式下,它还能接收到方向与自己不在同一子网(使用了不同的掩码、IP地址和网关)的主机的数据包。也就是说,在同一条物理信道上传输的所有信息都可以被接收到。另外,现在网络中使用的大部分协议都是很早设计的,许多协议的实现都是基于一种非常友好的、通信的双方充分信任的基础之上,许多信息以明文发送。因此,如果用户的账户名和口令等信息也以明文的方式在网上传输而此时一个黑客或网络攻击者正在进行网络监控,只要具有初步的网络和TCP/IP协议知识,便能轻易地从监控到的信息中提取出感兴趣的部分。同理,正确的使用网络监控技术也可以发现入侵并对入侵者进行追踪定位。

发表评论
评论通过审核后显示。